Todos os produtos
Search
Central de documentação

Security Center:Segurança serverless

Última atualização: Jul 07, 2026

O Security Center protege seus ativos serverless com detecção de ameaças, verificação de vulnerabilidades e verificações de risco de linha de base. Este tópico descreve como conectar ativos serverless ao Security Center e iniciar a proteção.

Ativos e recursos compatíveis

Tipos de ativos compatíveis

O Security Center é compatível com os seguintes tipos de ativos serverless:

  • ECI

    • Elastic Container Instance (ECI) criada a partir de clusters ACK gerenciados, clusters ACK dedicados e clusters ACK Serverless

    • Instâncias ECI criadas a partir do Container Compute Service (ACS)

    • Instâncias do Serverless App Engine (SAE)

      Importante
      • Devido a restrições de estabilidade, instâncias SAE com tipo de instância de 0,5 núcleo ou menos não podem ser conectadas nem verificadas.

      • Instâncias ECI criadas diretamente no console do Elastic Container Instance (ECI) não oferecem suporte para sincronização ou integração.

  • Recursos Lingjun do Platform for AI (PAI)

Recursos de segurança compatíveis

O Security Center oferece três capacidades de segurança para ativos serverless:

  • Detecção de ameaças: Detecta arquivos de web shell (backdoor), conexões de rede suspeitas e comportamentos anormais de processos. Para obter a lista completa de verificações compatíveis, consulte Visão geral dos alertas de segurança do CWPP (carga de trabalho em nuvem).

  • Verificação de vulnerabilidades: Visualize as vulnerabilidades detectáveis na página Vulnerabilities > Vulnerabilities. Clique em no número em Disclosed Vulnerabilities para abrir o painel Disclosed Vulnerabilities. As verificações de vulnerabilidade seguem um ciclo agendado. Consulte o horário da última verificação na página Detectable Vulnerabilities. Vulnerabilidades de aplicação permitem apenas verificação; a correção automática não é compatível. Para eliminar o risco, atualize ou modifique manualmente o software aplicativo com base nas sugestões de correção nos detalhes da vulnerabilidade.

  • Verificações de risco de linha de base: Detecta e trata riscos de linha de base, como Restrict containers from running as root e Prohibit containers with kernel capabilities na Kubernetes (ECI) Pod General International Security Best Practices Baseline. As verificações de linha de base seguem um ciclo agendado. Consulte o horário da última verificação na página CSPM. Para verificar os itens compatíveis, consulte Itens de verificação de linha de base.

O Security Center classifica os ativos serverless conectados pelo status de runtime do contêiner. Os recursos compatíveis variam conforme o tipo de instância:

Tipo de instância

Recursos de segurança compatíveis

Elastic Container Instance

Detecção de ameaças, verificação de vulnerabilidades, verificações de risco de linha de base

Instância de contêiner RunD

Detecção de ameaças

Faturamento

O recurso de proteção de segurança serverless utiliza preços escalonados no modelo pagamento conforme o uso. A prévia pública terminou em 31 de julho de 2024 (UTC+8).

  • Método de faturamento: Cobrança baseada no número de núcleos de servidor vinculados multiplicado pela duração real da proteção em segundos.

    Importante

    A duração real da proteção é calculada com base no tempo online do cliente.

  • Ciclo de faturamento: Cobrança diária.

  • Preço: Precificação escalonada com base no uso mensal acumulado.

    • Uso mensal acumulado:

      • Uso mensal acumulado do dia atual = Uso mensal acumulado até o dia anterior (0 no primeiro dia) + Uso do dia atual.

        Importante

        No primeiro mês de uso, o período estatístico vai do dia em que você ativa o serviço até o final desse mês. A partir do segundo mês, o período estatístico corresponde ao mês civil, do primeiro ao último dia do mês.

      • Exemplo: No primeiro dia, o uso mensal acumulado equivale ao uso desse dia. No segundo dia, o uso mensal acumulado é a soma do uso do primeiro dia com o uso do segundo dia. No terceiro dia, o uso mensal acumulado é a soma do uso do primeiro, segundo e terceiro dias, e assim por diante.

    • Preços escalonados:

      Uso mensal acumulado

      Preço

      Fórmula de cálculo da taxa (U é o uso diário em núcleos-segundo)

      Nível 1: 0 a 200.000.000 núcleos-segundo

      USD 0,000003 por núcleo-segundo

      0,000003 × U (USD)

      Nível 2: 200.000.001 a 1.000.000.000 núcleos-segundo

      USD 0,000002 por núcleo-segundo

      • No primeiro dia em que entrar neste nível:

        0,000003 × 200.000.000 + 0,000002 × (U - 200.000.000) (USD)

      • Cada dia subsequente: 0,000002 × U (USD)

      Nível 3: 1.000.000.001 a 9.999.999.999.999 núcleos-segundo

      USD 0,0000015 por núcleo-segundo

      • No primeiro dia em que entrar neste nível:

        0,000003 × 200.000.000 + 0,000002 × 800.000.000

        + 0,0000015 × (U - 1.000.000.000) (USD)

      • Taxa diária subsequente: 0,0000015 × U (USD).

  • Exemplo de faturamento:

    • Cenário: Você possui 20.000 núcleos de ativos serverless online 24 horas por dia (86.400 segundos).

      Uso diário (U) = 20.000 núcleos × 86.400 segundos/dia = 1.728.000.000 núcleos-segundo.

    • Taxa do primeiro dia:

      • Detalhes do uso: O uso mensal acumulado no primeiro dia é igual ao uso desse dia, ou seja, 1.728.000.000 núcleos-segundo. O uso mensal acumulado atingiu o Nível 3. A taxa é calculada com base na regra de faturamento entre níveis para a primeira vez que o uso entra no Nível 3.

      • Cálculo de custo para o primeiro dia:0,000003 (preço unitário do Nível 1) × 200.000.000 + 0,000002 (preço unitário do Nível 2) × 800.000.000 + 0,0000015 (preço unitário do Nível 3) × (1.728.000.000 - 1.000.000.000) = 3.292 (USD).

    • Taxas para o segundo dia e dias subsequentes:

      • Detalhes do uso: Como o uso mensal acumulado atingiu o Nível 3 no primeiro dia, ele permanece no Nível 3 do segundo dia até o final do mês. A taxa diária é calculada com base no preço unitário do Nível 3.

      • Cálculo de custo: Custo diário = 0,0000015 (preço unitário do Nível 3) × (20.000 × 86.400) = 2.592 (USD).

Parar o faturamento

O Security Center interrompe imediatamente a detecção e o faturamento nas seguintes situações:

Parar o faturamento para todos os ativos serverless:

  • Na página Overview, na área Pay-as-you-go, desative a chave Serverless Asset Protection.

  • Na página Assets > Container, clique em Suspended.

  • Sua conta Alibaba Cloud apresenta pagamentos em atraso.

Parar o faturamento para um ativo específico:

  • Na página Assets > Container, remova a autorização do ativo desejado. Consulte a etapa 3,2 abaixo.

Etapa 1: Instalar o cliente do Security Center nos pods ECI

Ativos ECI de clusters ACK e ACS exigem que o cliente do Security Center esteja instalado e em execução em cada pod antes da aplicação da proteção.

Instale o cliente adicionando uma anotação à especificação do seu pod em YAML. A anotação varia conforme o tipo de cluster.

Cluster ACK Serverless

  1. Faça login no console do Container Service for Kubernetes (ACK) e acesse a página de gerenciamento do cluster desejado.

  2. No painel de navegação à esquerda, escolha Workloads > Pods e clique em Create from YAML.

  3. No modelo YAML, adicione a seguinte anotação em spec > template > metadata:

    annotations:
      k8s.aliyun.com/eci-aliyundun-enabled: 'true'

    Exemplo de YAML:

    apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1
    kind: Deployment
    metadata:
      name: nginx-deployment-basic
      labels:
        app: nginx
    spec:
      replicas: 2
      selector:
        matchLabels:
          app: nginx
      template:
        metadata:
          annotations:
            k8s.aliyun.com/eci-aliyundun-enabled: 'true'
          labels:
            app: nginx
        spec:
        #  nodeSelector:
        #    env: test-team
          containers:
          - name: nginx
            image: nginx:1.7.9 # replace it with your exactly <image_name:tags>
            ports:
            - containerPort: 80
            resources:
              limits:
                cpu: "500m"

Se você criar um recurso a partir de uma imagem em vez de YAML, adicione a anotação de pod k8s.aliyun.com/eci-aliyundun-enabled=true na seção Advanced. Para mais detalhes, consulte Criar uma aplicação stateless a partir de uma imagem.

image

Cluster ACK gerenciado ou dedicado

  1. Faça login no console do ACK e acesse a página de gerenciamento do cluster. Implante o componente ack-virtual-node para agendar pods no ECI. Para mais detalhes, consulte Agendar um pod em um ECI.

  2. No painel de navegação à esquerda, escolha Workloads > Pods e clique em Create from YAML: Exemplo de YAML:

    • Em metadata: adicione a anotação k8s.aliyun.com/eci-aliyundun-enabled: "true"

    • Em spec > containers: defina a variável de ambiente ECI_CONTAINER_TYPE = sidecar

    apiVersion: v1
    kind: Pod
    metadata:
      name: test-aegis-alinux2-lifsea-x86
      labels:
        eci: "true"
      annotations:
        k8s.aliyun.com/eci-aliyundun-enabled: "true"
    spec:
      containers:
      - name: sidecar
        image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7
        command:
        - /bin/sh
        - -c
        args:
        - sleep inf
        env:
        - name: ECI_CONTAINER_TYPE
          value: sidecar
      - name: nginx
        image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7
        command:
        - /bin/sh
        - -c
        args:
        - sleep inf

Cluster ACS

  1. Faça login no console do Container Compute Service e acesse a página de gerenciamento do cluster desejado.

  2. No painel de navegação à esquerda, escolha Workloads > Deployments e clique em Create from YAML.

  3. No modelo YAML, adicione a seguinte anotação em spec > template > metadata:

    annotations:
      security.alibabacloud.com/aliyundun-enabled: 'true'

    Exemplo de YAML:

    apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1
    kind: Deployment
    metadata:
      name: nginx-deployment-basic
      labels:
        app: nginx
    spec:
      replicas: 2
      selector:
        matchLabels:
          app: nginx
      template:
        metadata:
          labels:
            app: nginx
            alibabacloud.com/compute-class: general-purpose
            alibabacloud.com/compute-qos: default
          annotations:
             security.alibabacloud.com/aliyundun-enabled: 'true'
        spec:
        #  nodeSelector:
        #    env: test-team
          containers:
          - name: nginx
            image: anolis-registry.cn-zhangjiakou.cr.aliyuncs.com/openanolis/nginx:1.14.1-8.6 # replace it with your exactly <image_name:tags>
            ports:
            - containerPort: 80
            resources:
              limits:
                cpu: "500m"

Se você criar um recurso a partir de uma imagem, adicione a anotação de pod security.alibabacloud.com/aliyundun-enabled=true na seção Advanced. Para mais detalhes, consulte Criar um recurso a partir de uma imagem e Visão geral dos pods ACS.

image

Etapa 2: Ativar o pagamento conforme o uso

Escolha o caminho correspondente à sua edição atual do Security Center.

Usuários da Free Edition ou teste gratuito

  1. Acesse a página de compra do Security Center e faça login com sua conta Alibaba Cloud.

  2. Defina Billing Method como Pay-as-you-go e configure Serverless Asset Protection para Pay-as-you-go.

  3. Clique em Custom Quota Binding. Na caixa de diálogo, selecione All Servers ou Specific Servers para configurar quais ativos autorizar.

    Importante

    Sem a vinculação personalizada, todos os ativos são autorizados por padrão e novos ativos serão autorizados automaticamente daqui em diante.

    image

  4. Leia os Termos de Serviço do Security Center e clique em Order Now.

Após a conclusão do pedido, o Security Center conecta-se automaticamente às instâncias ECI e aplicações SAE em estado Running e anexa a autorização com base na sua configuração de Authorization Management.

Usuários de edições pagas (Anti-virus, Premium, Enterprise ou Ultimate)

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Assets > Container. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Serverless Asset, clique em Activate Now. Alternativamente, ative a chave Serverless Asset Protection na área Pay-as-you-go no lado direito da página Overview.

  4. Na caixa de diálogo de confirmação, clique em Custom Quota Binding para selecionar quais ativos autorizar e clique em OK.

    Importante

    Sem a vinculação personalizada, a autorização segue esta lógica: - Primeira ativação: Todos os ativos são autorizados por padrão e novos ativos são autorizados automaticamente. - Reativação: Ativos previamente autorizados são revinculados. Se nenhuma instância ECI ou aplicação SAE foi autorizada anteriormente, todos os ativos são autorizados por padrão e a autorização é anexada automaticamente aos novos ativos. - Após regularizar um pagamento em atraso: Ativos previamente autorizados são revinculados automaticamente.

  5. Selecione Security Center Service Level Agreement e clique em Activate Now.

Etapa 3: Gerenciar ativos autorizados

3,1 Sincronizar ativos

Após ativar a proteção, sincronize as informações mais recentes dos ativos para confirmar que o cliente do Security Center está instalado e em execução nos ativos desejados.

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Assets > Serverless Asset e clique em Synchronize Assets. O Security Center obtém as informações mais recentes dos ativos serverless e atualiza a lista. A sincronização leva cerca de um minuto.

    image

  3. Após a sincronização, verifique a coluna Agent de cada ativo. Se o ícone estiver cinza, siga a etapa 1 para instalar ou reparar o cliente e reinicie a instância do ativo. Clique em Synchronize Assets novamente para atualizar o status.

    • Verde: O cliente está online e em execução. Anexe a autorização para iniciar a proteção.

    • Cinza: O cliente está offline (não instalado, problemas de rede ou outros motivos). Os recursos de segurança ficam indisponíveis mesmo após anexar a autorização.

    image

  4. Após criar ou reiniciar qualquer instância de ativo serverless, clique em Synchronize Assets para atualizar a lista de ativos.

3,2 Anexar ou remover autorização

Depois que o cliente do Security Center estiver online, anexe a autorização para habilitar a proteção de segurança do ativo. Remova a autorização de ativos que não necessitam mais de proteção.

Escolha a abordagem com base no escopo da sua proteção:

Abordagem

Quando usar

Efeito

Proteger todos os ativos

A vinculação padrão já está configurada

Autoriza todos os ativos e autoriza automaticamente os novos

Proteger ativos específicos

Use Custom Quota Binding durante a ativação

Seleciona apenas os ativos desejados para proteção

Excluir ativos específicos

Todos os ativos estão vinculados por padrão e alguns não precisam de proteção

Remove a autorização dos ativos que não requerem proteção

Para anexar ou remover autorização:

  1. Na página Assets > Container, clique em Instances That Do Not Consume Quota em Quota Management, acima da lista de ativos.

  2. Na caixa de diálogo Quota Management, selecione Add ou Remove, escolha os ativos desejados e clique em OK. Para autorizar automaticamente novos ativos serverless daqui em diante, selecione Automatically Add New Assets.

    image

Etapa 4: Visualizar e tratar riscos de segurança

Depois que um ativo é conectado e autorizado, o Security Center inicia a detecção de ameaças em tempo real para essa instância. As verificações de vulnerabilidade e de risco de linha de base são executadas em seus respectivos ciclos agendados. Consulte o horário da última verificação na página Vulnerability Management ou CSPM.

  1. Na página Assets > Container, verifique a coluna Risk Status. Um rótulo At-risk Instance indica que alertas, vulnerabilidades ou riscos de linha de base foram detectados.

  2. Clique em no nome do ativo ou em View na coluna Actions para abrir a página de detalhes de risco do ativo.

  3. Clique em no cartão Alerts, Vulnerabilities ou Configuration Risks para visualizar os itens de risco correspondentes.

  4. Tratar alertas: Clique em Details na coluna Actions para revisar o alerta e determinar se representa um risco real. Em seguida, clique em Handle:

    • Risco real: isole a ameaça.

    • Não é um risco real ou pode ser adiado: adicione à lista de permissões, ignore ou marque como tratado manualmente.

  5. Tratar vulnerabilidades: Clique em no cartão Vulnerabilities para visualizar as vulnerabilidades detectadas. Resolva todas as vulnerabilidades detectadas prontamente, pois elas representam fraquezas que atacantes podem explorar. A correção com um clique não é compatível com vulnerabilidades de aplicação — corrija-as manualmente seguindo as instruções nos detalhes da vulnerabilidade. Para mais informações, consulte Visualizar e tratar vulnerabilidades.

  6. Tratar riscos de linha de base: Clique em no cartão Configuration Risks para visualizar os riscos de linha de base detectados. Clique em Details na coluna Actions para revisar os detalhes do risco e as sugestões de hardening, e decida se deve corrigir ou adicionar o risco à lista de permissões. Se o botão Fix aparecer na Risk Handling list na página de detalhes do risco, corrija o risco de linha de base diretamente no Security Center.